Pular para o conteúdo
Dados e responsabilidades

LGPD para desenvolvedores: decisões técnicas sobre dados pessoais

Mapeie dados, acesso, logs, retenção e fornecedores da sua aplicação. Um guia técnico com referências à LGPD e à ANPD, sem promessas de conformidade automática.

O trabalho de engenharia começa por saber quais dados entram na aplicação, onde são armazenados e quem consegue acessá-los. Esse inventário permite transformar decisões de privacidade em configuração e comportamento verificáveis.

Este guia trata dessa parte técnica. A definição das bases legais e das obrigações do caso deve ser feita com os responsáveis por privacidade e jurídico da organização. Uma plataforma de hospedagem não fornece, sozinha, essa conclusão.

Comece pelo caminho de um dado

A LGPD define dado pessoal em relação a uma pessoa identificada ou identificável e estabelece princípios como finalidade, necessidade e segurança. Consulte os artigos 5º e 6º do texto oficial da lei.

Escolha um fluxo, como cadastro de conta, e preencha:

EtapaPergunta de implementação
FormulárioQuais campos são necessários para essa função?
APIQuem pode enviar, ler ou alterar os dados?
BancoQuais tabelas e índices permitem encontrar o registro?
LogsO conteúdo do formulário ou um token aparece por acidente?
IntegraçõesQuais campos são enviados a outro fornecedor?
CópiasOnde existem versões adicionais e quem as acessa?

Faça o mapa com nomes de tabelas, serviços e responsáveis. “Dados na nuvem” não é uma descrição suficiente para localizar uma informação depois.

Transforme o mapa em tarefas de engenharia

No cadastro, retire campos sem uso definido. Nas APIs, teste autorização por recurso: uma conta não deve consultar registros de outra apenas por conhecer um identificador. Nos logs, prefira identificadores de requisição e eventos necessários ao diagnóstico, sem corpo completo, senhas ou credenciais.

Defina com o responsável uma política de retenção por categoria. Implemente rotinas com registros de execução e verificações de erro, em vez de presumir que dados antigos desaparecem. Evite copiar dados reais para homologação quando uma base sintética resolve o teste.

Prepare atendimento aos titulares

Os direitos previstos no artigo 18 precisam ser analisados conforme o tratamento e as hipóteses legais; eliminação não é uma ordem de apagar indiscriminadamente tudo em qualquer situação. Essa análise deve considerar também as regras de conservação do artigo 16. A referência é a LGPD vigente.

Para a implementação, mantenha uma forma de localizar registros por titular, verificar a identidade de quem solicita e rastrear o processamento da solicitação. Inclua integrações e cópias no procedimento. Teste o fluxo com uma conta fictícia antes de depender dele em um atendimento real.

Avalie fornecedores e transferências

Leve ao responsável por privacidade a lista de fornecedores, finalidades, dados enviados e localidades envolvidas. A Resolução CD/ANPD nº 19/2024 regulamenta transferências internacionais e cláusulas-padrão; não reduza essa avaliação a pedir consentimento ou escolher um data center.

Solicite documentos vigentes sobre tratamento, responsabilidades, fornecedores auxiliares e atendimento a incidentes. Não presuma a existência de um DPA, certificação ou condição contratual a partir de uma página de marketing.

O papel do Hangar nessa arquitetura

No Hangar, você publica aplicações, organiza projetos e ambientes, configura variáveis e acompanha logs e métricas. PostgreSQL e volumes podem participar da arquitetura, com infraestrutura no Brasil e cobrança em reais.

Sua equipe continua responsável pelo código, acesso dos usuários, conteúdo dos logs, dados e configuração funcional. A localização do runtime não descreve automaticamente o caminho de todos os dados. Para um requisito específico, valide a arquitetura e os documentos com o time.

O PostgreSQL do Hangar ainda não oferece backup, restauração ou recuperação pontual nativos. Se você organizar cópias externas, inclua esse fornecedor e a retenção no inventário.

Uma boa primeira entrega é um mapa de dados de um fluxo e um teste de acesso entre duas contas. Continue pelo guia de residência de dados para documentar localização por componente. Referências legais consultadas em 14 de setembro de 2026.